RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: SPIRE解除 ×
SPIREv1.15.2Security2026年7月9日

複数の運用者向け機能が追加され、動作や対応入力も変更されています。既存の運用機能は非推奨化されておらず、セキュリティ関連では依存関係の移行も行われています。

要対応 (2)

  • securityDocker依存関係のMoby移行

    github.com/docker/docker の依存関係を github.com/moby/moby 相当へ移行し、CVEを解消しました。

  • breakingヘルスチェックのRPCメトリクス出力停止

    Agentのヘルスチェックで行うループバック呼び出しは、RPC メトリクスを出力しなくなり、メトリクスのノイズが減りました。

影響確認 (1)

  • breakingdelegated APIのJWT-SVID提供対象変更

    管理用エントリまたは下流エントリに対して delegated API を使用している場合に適用されます。

    delegated API は、管理用エントリまたは下流エントリ向けにJWT-SVIDを提供しなくなりました。

原文
SPIREv1.15.1Security2026年5月28日

Azure IMDSを使うノードアテーションの文書検証が見直されました。azure_imdsサーバーノードアテスタープラグインを利用する環境が対象です。

影響確認 (1)

  • securityazure_imdsのノードアテーション文書検証を修正

    azure_imdsサーバーノードアテスタープラグインを使用している場合に適用されます。

    PKCS7の証明書バッグに含まれる最初の証明書を信頼済みAzureルートに対して検証する一方、署名はPKCS7のSignerInfoから解決した別の署名者証明書で検証していました。この不整合を修正し、正規のAzureメタデータ証明書と無関係な証明書による署名を組み合わせた偽造文書が受け入れられないようにしました。

原文
SPIREv1.14.7Security2026年5月28日

このリリースでは、Azure IMDS のノード認証における証明書検証の問題が修正されています。Go ツールチェーンと3つの依存関係も更新されています。

影響確認 (1)

  • securityazure_imds のノード証明書検証の修正

    サーバーのノードアテスター・プラグイン azure_imds を使用している場合に適用されます。

    azure_imds のサーバー・ノードアテスターで、証明書バッグ内の最初の証明書を信頼済み Azure ルートに基づいて検証する一方、署名は PKCS7SignerInfo から解決した別の署名者証明書で検証していました。この不一致を悪用すると、攻撃者は正規の Azure メタデータ証明書と無関係な証明書で署名した内容を同じバッグに入れ、偽造した証明書付き文書を受け入れさせて、任意の仮想マシンになりすませました。検証時に証明書と署名者の対応が一致するよう修正されています。

原文
SPIREv1.14.6Security2026年4月27日

セキュリティ上の脆弱性を修正したリリースです。運用環境では更新が推奨されます。

影響確認 (2)

  • securityaws_iidPKCS7 認証におけるアイデンティティ検証の修正

    aws_iid サーバーノードアテスタープラグインを使用している場合に適用されます。

    aws_iid のサーバーノードアテスターで、RSA-2048 PKCS7 の認証経路が埋め込みコンテンツに対して PKCS7 署名を検証した後、認証データ内の攻撃者が制御できる別フィールドから読み取ったアイデンティティドキュメントを返していました。任意の EC2 インスタンスを制御できる攻撃者が別のインスタンスになりすまし、その偽造されたアイデンティティに基づいて後続の認証判定が行われる問題を修正しました。

  • security参加トークンの並行認証処理を修正

    適用対象はリリースノートに明記されていません。

    join token data store の処理で、同じトークンを使った認証が並行して実行されると、tx.Delete() が削除対象の行がなかったことを報告しないため、複数の認証が成功する TOCTOU 問題を修正しました。行ロック付きの read-modify-write トランザクションを使い、削除された行が必ず1件だけであることを検証します。

原文
SPIREv1.13.6Security2026年4月27日

ノード認証時の身元確認に関わる問題を修正したリリースです。aws_iid サーバーノードアテスタープラグインを利用している環境が対象です。

影響確認 (1)

  • securityaws_iidRSA-2048 PKCS7 ノード認証における身元文書検証の修正

    aws_iid サーバーノードアテスタープラグインを使用している場合に適用されます。

    aws_iid サーバーノードアテスターで、RSA-2048PKCS7 認証経路が署名を埋め込みコンテンツに対して検証する一方、認証データ内の攻撃者が制御できる別フィールドから身元文書を読み取っていた問題を修正しました。これにより、任意の EC2 インスタンスを制御する攻撃者が、ノード認証中に別の EC2 インスタンスになりすまし、後続の認証判断に偽の身元情報が使われる状態が解消されます。

原文
SPIREv1.14.3Security2026年3月18日

エージェントバージョンの報告、TLSポリシーの挙動、性能、複数の不具合が更新され、セキュリティ修正も含まれます。セキュリティに関する変更はアップグレードが必要で、その他の修正は該当するデプロイメントを利用している場合を除き情報提供です。

要対応 (1)

  • securityエージェントレベルでのセレクター記録停止

    機密情報が漏えいする可能性を避けるため、エージェントレベルでセレクターをログに記録しなくなりました(#6732)。

影響確認 (1)

  • securityサーバーTCPエンドポイントのTLSセッションチケット無効化

    サーバーのTCPエンドポイントを使用している場合に適用されます。

    サーバーのTCPエンドポイントで、TLSセッションチケットの再開により現在の信頼バンドルに対するSPIFFE証明書チェーン検証を回避できる問題を修正しました。サーバー側ではTLSセッションチケットを無効にし、すべての接続でVerifyPeerCertificateが実行されます(#6715)。

原文
SPIREv1.14.2Security2026年3月3日

サーバーノードアテスタープラグインで、SSRF攻撃とCPU時間の過剰消費につながる2件の問題が修正されています。

影響確認 (2)

  • securityhttp_challengeのSSRF脆弱性を修正

    http_challengeを利用している場合に適用されます。

    http_challengeサーバーノードアテスタープラグインで、攻撃者が通常アクセスできないドメインへサーバーを誘導し、spire-serverに認証なしのGETリクエストを送信させる問題を修正しました。spire-serverは応答の先頭64バイトを攻撃者に返していました。

  • securityx509popのCPU時間過剰消費問題を修正

    x509popを利用している場合に適用されます。

    x509popサーバーノードアテスタープラグインで、ノードのアテステーション処理中に攻撃者がspire-serverへ過大なCPU時間を消費させる問題を修正しました。

原文
SPIREv1.13.4Security2026年3月3日

サーバーノードアテスターに関するセキュリティ問題を修正しています。該当するプラグインを運用している環境では、修正版への更新が必要です。

影響確認 (2)

  • securityhttp_challenge のSSRF攻撃問題を修正

    http_challenge サーバーノードアテスタープラグインを使用している場合に該当します。

    攻撃者がサーバーを通常はアクセスできないドメインへ誘導し、spire-server にそのドメインへの認証なしのGETリクエストを送らせ、応答の先頭64バイトを取得できる問題を修正しました。

  • securityx509pop のCPU過剰消費問題を修正

    x509pop サーバーノードアテスタープラグインを使用している場合に該当します。

    ノードのアテステーション処理で、攻撃者が spire-server に不釣り合いに大量のCPU時間を消費させられる問題を修正しました。

原文
月別に見る